Атака ransomware Cl0p вражає великі глобальні компанії, не заблокувавши жодного файлу
Нова хвиля атак, пов'язаних із групою вимагачів Cl0p, вразила великі компанії по всьому світу, і метод примітний тим, чого він не робить. На відміну від традиційного ransomware, Cl0p взагалі не шифрує системи жертв. Натомість група тихо копіює конфіденційні файли, а потім погрожує опублікувати їх на виділеному сайті витоку даних, якщо жертва не заплатить. Жодних пошкоджених баз даних, жодної записки з вимогою викупу за ключ дешифрування — лише загроза оприлюднення.
Цей підхід, який часто називають вимаганням через крадіжку даних, став фірмовим прийомом Cl0p, і остання хвиля атак на глобальні компанії показує, наскільки ефективним він може бути навіть без збоїв, пов'язаних із блокуванням систем.
Що робить підхід Cl0p відмінним
Більшість груп ransomware діють за знайомим сценарієм: проникають у мережу, шифрують якомога більше файлів, а потім вимагають оплату за ключ дешифрування. Ця модель покладається на створення операційного хаосу. Коли лікарні не можуть отримати доступ до записів пацієнтів, а заводи не можуть запустити виробничі лінії, тиск платити стає негайним і серйозним.
Cl0p значною мірою відмовився від цього підходу. Повністю пропускаючи шифрування, група уникає того, щоб жертви дізнавалися про атаку через очевидні збої в роботі систем. Дані можуть бути викачані протягом днів або тижнів, перш ніж хтось помітить, що щось не так. Вимагання відбувається пізніше, часто після того, як зловмисники вже переглянули вкрадене та визначили найбільш нищівні матеріали, якими можна погрожувати.
Це не нова тактика для групи. Cl0p має добре задокументовану історію націлювання на широко використовуване корпоративне програмне забезпечення, а не на окремі компанії по одній. Попередні кампанії були спрямовані на системи PTC Windchill і FlexPLM — корпоративні платформи, які використовуються у виробництві та галузях промислового дизайну. Окрема хвиля була спрямована спеціально на платформи управління життєвим циклом продукту на базі PTC Windchill, що демонструє чітку закономірність: знайти одну вразливу частину широко розгорнутого програмного забезпечення, а потім вразити кожну організацію, яка його використовує.
Чому націлювання на програмне забезпечення, а не лише на компанії, масштабує збитки
Саме це відрізняє Cl0p від опортуністичних угруповань ransomware. Замість того щоб обирати цілі по одній, група часто експлуатує єдину вразливість у програмному забезпеченні, яке використовують сотні або тисячі організацій одночасно. Це означає, що одна успішна експлуатація може створити десятки жертв у абсолютно не пов'язаних між собою галузях — від виробництва до логістики та професійних послуг.
Глобальні компанії, які постраждали від цієї останньої хвилі, ймовірно, мають мало спільного, окрім використання того самого вразливого програмного забезпечення чи відкритих систем. У цьому й суть. Модель Cl0p розглядає крадіжку даних як гру на кількість: закинути широку сітку через спільну інфраструктуру, а потім вирішити, на яких жертв варто тиснути, коли дані вже в руках.
Чому крадіжка даних важлива так само, як і шифрування
Протягом багатьох років висвітлення ransomware зосереджувалося на шифруванні, оскільки це була видима руйнівна частина атаки. Але зростання Cl0p нагадує, що вкрадені дані самі по собі є справжньою валютою сучасної кіберзлочинності. Навіть без блокування жодної системи зловмисники можуть викрасти записи клієнтів, фінансові дані, інтелектуальну власність або внутрішнє листування, а потім використати загрозу публічного оприлюднення як важіль тиску.
Це важливо, оскільки наслідки атаки з крадіжкою даних не закінчуються, коли вимогу про викуп врегульовано. Вкрадені дані можуть бути продані, оприлюднені попри оплату або використані в подальших шахрайствах і крадіжках особистих даних ще довго після того, як заголовки новин зникнуть.
Що це означає для вас
Якщо ви є працівником, клієнтом або партнером компанії, яка використовує корпоративне програмне забезпечення, що постраждало від таких кампаній, ваші особисті або фінансові дані можуть бути під загрозою, навіть якщо ви ніколи безпосередньо не взаємодієте зі зловмисниками. Вимагання через крадіжку даних не вимагає, щоб ваша організація зазнала видимих простоїв, щоб ваша інформація опинилася під загрозою.
Для організацій цей зсув підкреслює необхідність ставитися до витоку даних як до загрози вищого рівня, що стоїть нарівні з доступністю систем. Захист, орієнтований на шифрування, як-от резервні копії, не зупинить групу, яка взагалі не чіпає цілісність ваших файлів. Управління вразливостями, особливо для широко використовуваного стороннього програмного забезпечення, і моніторинг незвичайних вихідних передач даних важливі як ніколи.
Практичні висновки
Залишайтеся пильними щодо сповіщень про витік даних від будь-якого сервісу, яким ви користуєтеся, навіть якщо вони не згадують шифрування чи ransomware за назвою. Увімкніть багатофакторну автентифікацію, де вона пропонується, оскільки вкрадені облікові дані часто є точкою входу для таких кампаній. Регулярно переглядайте, які особисті дані ви надали постачальникам, і розгляньте можливість мінімізації непотрібного розкриття інформації. Організації повинні надавати пріоритет швидкому встановленню виправлень для інтернет-орієнтованого корпоративного програмного забезпечення, оскільки історія Cl0p показує, що група віддає перевагу цим системам як точкам входу в масштабі. Оскільки вимагання через крадіжку даних стає популярною тактикою в ландшафті ransomware, інформування про те, які платформи та постачальники постраждали, є одним із найпрактичніших кроків, які можуть зробити як окремі особи, так і бізнес.




